Infisical ha desarrollado un sistema de control de acceso basado en carpetas para gestionar permisos de usuarios sin migrar su infraestructura a un modelo Zanzibar. Esta funcionalidad permite otorgar o denegar acceso a carpetas específicas, resolviendo casos donde el rol estándar no se ajusta a las necesidades reales, como cuando un ingeniero requiere credenciales adicionales o un contratista necesita restricciones específicas. El equipo de ingeniería optó por esta solución para evitar la complejidad de reescribir todas las verificaciones de permisos y para no imponer a los clientes autoalojados la ejecución de servicios adicionales con estado, como SpiceDB o OpenFGA. La implementación se realizó en dos fases: primero, se estandarizaron cinco niveles de permisos (List, Read, Edit, Manage y Full Access) que actúan como bloques de construcción. En la segunda fase, se integró la lógica de aplicación, donde el acceso deliberado a una carpeta tiene prioridad sobre los permisos heredados de roles o grupos. Técnicamente, estos permisos se almacenan como 'Additional Privileges' reutilizando la tabla existente, pero añadiendo columnas para el rol y el ID de la carpeta. Este enfoque preserva la compatibilidad con las configuraciones legacy, ya que las filas antiguas mantienen valores nulos en las nuevas columnas. El uso de identificadores UUID para las carpetas garantiza que los permisos no se rompan si se renombran o mueven las carpetas, mejorando la robustez del sistema frente a la configuración manual de privilegios, que era propensa a errores y falta de intuición.
